See inside any JWT — header, payload and expiry

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
Zakodowany JWT

Decode and verify entirely in your browser — nothing is uploaded.

What you can do with Dekoder JWT

Everything this tool helps you accomplish — no learning curve, no setup.

  • Decode JWT header and payload instantly
  • Inspect token claims in readable JSON
  • Check whether a token has expired
  • Verify the signature with your secret or key
  • Debug auth issues during development
  • Try a sample token to see the format

Settings information

Every control in Dekoder JWT, explained — what it does and when to use it.

Ustawienia

Wypróbuj przykładowy JWTOne-click
Wczytuje przykładowy token ze standardowymi polami takimi jak sub, iat i exp, dzięki czemu zobaczysz dekodowanie i sprawdzanie ważności w działaniu, zanim wkleisz własny JWT.

Verify signature

Verify signatureText input
Wklej współdzielony sekret HMAC (HS256) albo klucz publiczny RSA/EC wystawcy w formacie PEM lub JWK, względem którego ma zostać sprawdzony podpis tokena.
VerifyOne-click
Uruchamia weryfikację podpisu przy użyciu wprowadzonego klucza tajnego lub publicznego i wyświetla plakietkę informującą, czy podpis jest prawidłowy, nieprawidłowy, czy używa nieobsługiwanego algorytmu.
Uploads are encrypted in transitRemoved under our retention policy

Skończyłeś z Dekoder JWT? Wypróbuj teraz te

Starannie wybrane narzędzia, które świetnie łączą się z Dekoder JWT. Pracuj dalej, nie tracąc swojego pliku.

Zobacz wszystkie narzędzia

Najczęściej zadawane pytania

Wklej zakodowany JWT (długi ciąg eyJ…) do pola wejściowego. Narzędzie dzieli go na dwóch kropkach, dekoduje nagłówek i ładunek z Base64URL i pokazuje JSON dla każdego z nich oraz surowy segment podpisu – wszystko bez wykonywania jakiegokolwiek żądania sieciowego.

usage

Nie. Dekoder jedynie analizuje token — nie weryfikuje podpisu względem klucza tajnego ani publicznego, ponieważ weryfikacja wymaga materiału kluczowego wystawcy. Do weryfikacji produkcyjnej użyj biblioteki JWT po stronie serwera; to narzędzie służy do podglądu i debugowania.

technical

Otrzymujesz nagłówek (algorytm i identyfikator klucza), atrybuty ładunku (sub, iss, aud, iat, exp oraz wszelkie atrybuty niestandardowe) i surowy podpis. Standardowe atrybuty z sygnaturą czasową są formatowane jako daty czytelne dla człowieka, więc na pierwszy rzut oka wychwycisz nieaktualne tokeny.

features

Jeśli ładunek zawiera standardowe pole „exp", narzędzie porównuje je z bieżącym czasem i wyświetla „Ważny do" lub „Token wygasł o" wraz z dokładnym znacznikiem czasu. Tokeny bez pola exp są oznaczane jako nieposiadające daty wygaśnięcia.

features

Każdy, kto odczyta ładunek tokena JWT, może z niego korzystać aż do jego wygaśnięcia, dlatego tokeny produkcyjne należą do narzędzi prywatnych. Ten dekoder działa w całości w Twojej przeglądarce i nigdy nie przesyła tokena, jednak bezpieczniejszą zasadą jest dekodowanie krótkotrwałych tokenów deweloperskich, kiedy tylko to możliwe.

privacy

JWT składa się z trzech segmentów zakodowanych w Base64URL i oddzielonych kropkami: nagłówka (algorytm podpisu), ładunku (oświadczenia, którym wystawca chce, by zaufał weryfikujący) oraz podpisu (kod MAC lub podpis cyfrowy dla header.payload). Dekodowanie nigdy nie wymaga klucza — wymaga go jedynie weryfikacja.

technical

Kompaktowy, bezpieczny dla adresów URL token złożony z trzech segmentów Base64URL — nagłówka, ładunku i podpisu — który przenosi podpisane dane, takie jak identyfikator użytkownika i czas wygaśnięcia. Jest powszechnie używany do bezstanowych sesji logowania i zabezpieczania żądań API. Wklej token powyżej, aby sprawdzić jego nagłówek i ładunek.

technical

Pod zdekodowanym nagłówkiem i danymi (payload) wklej sekret podpisujący (dla HS256) lub klucz publiczny wystawcy w formacie PEM lub JWK (dla RS256, ES256 i podobnych) w pole Zweryfikuj podpis, a następnie kliknij Zweryfikuj. Pojawiająca się plakietka informuje, czy podpis jest prawidłowy, nieprawidłowy, czy używa algorytmu nieobsługiwanego przez weryfikator działający w przeglądarce — wszystko obliczane lokalnie, bez wysyłania tokenu ani klucza gdziekolwiek.

features

W przypadku algorytmów HMAC, takich jak HS256, wklejasz surowy ciąg współdzielonego sekretu. W przypadku algorytmów asymetrycznych, takich jak RS256, RS384 lub ES256, potrzebujesz klucza publicznego wydawcy — nigdy klucza prywatnego — podanego jako blok PEM lub JWK; wklejenie niewłaściwej połowy asymetrycznej pary kluczy spowoduje niepowodzenie weryfikacji, mimo że token jest prawidłowy.

technical

Panel weryfikacji podpisu obsługuje każdy główny algorytm JOSE: HS256/384/512 (HMAC ze wspólnym sekretem), RS256/384/512 (RSASSA-PKCS1-v1_5 z kluczem publicznym RSA), PS256/384/512 (RSA-PSS z kluczem publicznym RSA) oraz ES256/384/512 (ECDSA na odpowiedniej krzywej P-256/P-384/P-521). Tokeny podpisane algorytmem „none” lub dowolnym spoza tej listy są zawsze zgłaszane jako nieobsługiwane, a nie oznaczane jako prawidłowe, co chroni Cię również przed klasycznym trikiem fałszerstwa alg=none.

technical

Najczęstszą przyczyną jest wklejenie dodatkowego białego znaku lub końcowego znaku nowej linii do pola sekretu — weryfikator haszuje dokładnie te bajty, które wprowadzisz, więc artefakt kopiowania-wklejania psuje dopasowanie. Sprawdź też dokładnie, czy weryfikujesz bieżący token: jeśli JWT został ponownie wystawiony po tym, jak go skopiowałeś, lub sekret dostawcy jest zakodowany w base64, a nie jest surowym ciągiem, najpierw go zdekoduj, zanim go wkleisz.

tips

Kliknij Wypróbuj przykładowy JWT, aby wczytać demonstracyjny token HS256 z oświadczeniami sub, name, iat i exp, dzięki czemu zobaczysz działanie dekodowania i sprawdzania wygaśnięcia przed wklejeniem własnego tokena. Gdy token znajdzie się w polu, obok niego pojawi się przycisk Wyczyść, który czyści wejście do pustego stanu jednym kliknięciem.

usage

Każdy z paneli Nagłówek, Ładunek i Podpis ma własny przycisk Kopiuj w prawym górnym rogu, który kopiuje do schowka tylko JSON danej sekcji (lub surowy ciąg podpisu). Poniżej paneli znajduje się także główny przycisk Kopiuj ładunek dla najczęstszego przypadku, gdy chcesz skopiować same oświadczenia, aby wkleić je do debugera lub zgłoszenia błędu.

features

Skopiuj wartość znajdującą się po 'Bearer ' w nagłówku Authorization — fragment zaczynający się od eyJ… to sam token JWT — i wklej ją do dekodera, aby od razu zobaczyć nagłówek, dane w payloadzie i status ważności. Jeśli skopiujesz cały ciąg 'Bearer eyJ…', najpierw usuń przedrostek 'Bearer ', tak aby token składał się dokładnie z trzech części oddzielonych kropkami.

usage

Nie — to dekoder i podgląd, a nie edytor JWT. Zmiana danych ładunku unieważniłaby podpis, więc każdy serwer weryfikujący token odrzuciłby zmodyfikowaną wersję. Aby zmienić dane zawarte w tokenie, musisz wygenerować nowy token podpisany właściwym sekretem lub kluczem prywatnym. Dekoder służy do odczytu i debugowania tokenów, nie do ich modyfikowania.

features

Jak Dekoder JWT pomaga Ci osiągnąć cel

Realne problemy, które rozwiązuje każdego dnia — dla firm, twórców i codziennych zadań. Znajdź zastosowanie pasujące do Ciebie i zacznij w kilka sekund.

Dla deweloperów

Debuguj przepływy OAuth i OpenID Connect

Dekoduj tokeny dostępu i tokeny ID zwracane przez Auth0, Okta, Cognito i Azure AD, aby weryfikować zakresy, odbiorców i wystawców podczas lokalnej pracy nad integracją OAuth

Dla deweloperów

Sprawdzaj nagłówki autoryzacji w wywołaniach API

Wklej token bearer z nieudanego żądania API, aby potwierdzić, czy winny jest nieprawidłowy tenant, rola lub czas wygaśnięcia, zanim zgłosisz zgłoszenie do zespołu backendu

Dla deweloperów

Sprawdzanie wygaśnięcia tokena podczas tworzenia aplikacji

Wykrywaj wygasłe tokeny, które po cichu psują Twoje środowisko testowe, odczytując oświadczenie exp — bez kopiowania tokenu do terminala czy pisania szybkiego skryptu

Dla firm

Audyt uprawnień zakodowanych w oświadczeniach tokenu

Weryfikuj niestandardowe oświadczenia (claims), takie jak role, dzierżawcy i flagi funkcji, aby administratorzy mogli potwierdzić, że token klienta przyznaje dokładnie taki dostęp, jaki przewidział zespół licencyjny

Dla firm

Walidacja integracji jednokrotnego logowania (SSO)

Sprawdzaj tokeny SAML i OIDC generowane przez firmowe integracje SSO, aby potwierdzić przynależność do grup i mapowanie atrybutów przed wdrożeniem dla wszystkich pracowników

Wykształcenie

Naucz uwierzytelniania opartego na tokenach

Wykorzystuj panele zdekodowanego nagłówka, ładunku i podpisu, aby wyjaśnić strukturę tokenów JWT studentom bootcampów, młodszym inżynierom i uczestnikom warsztatów z bezpieczeństwa

Dla deweloperów

Potwierdź konfigurację podpisywania webhooków partnera

Wklej klucz publiczny RS256 lub ES256 partnera do funkcji Zweryfikuj podpis, aby potwierdzić, że ich payloady webhooków są rzeczywiście poprawnie podpisane, zanim uruchomisz integrację na produkcji.

Prywatność i bezpieczeństwo

Zbadaj wyciekły lub podejrzany token

Zdekoduj token znaleziony w logach lub zgłoszeniu błędu, aby sprawdzić jego odbiorcę, zakresy i datę wygaśnięcia bez klucza podpisującego, dzięki czemu szybko ocenisz skalę zagrożenia podczas incydentu.

Na urządzeniach mobilnych

Debugowanie błędów logowania w aplikacji mobilnej

Wklej token dostępu, który Twoja aplikacja mobilna otrzymuje po zalogowaniu, aby potwierdzić, że data wygaśnięcia, wystawca i niestandardowe oświadczenia są zgodne z oczekiwaniami backendu, gdy logowanie działa w przeglądarce, ale zawodzi na iOS lub Android.

Dla firm

Weryfikuj tokeny z Firebase, Supabase i Clerk

Dekoduj i sprawdzaj tokeny wydawane przez nowoczesnych dostawców uwierzytelniania, takich jak Firebase, Supabase i Clerk, aby potwierdzić, że oświadczenia (claims) odczytywane przez Twoją aplikację (uid, role, tenant) faktycznie występują, zanim podłączysz logikę autoryzacji.